Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 70 010 68 44 +7 999 900 22 12
RusEngUzb
Kalit teshigi bo‘lgan qora temir eshikning yaqin kadri — xat yuboruvchisini pochta qutisi kirishida tekshirish metaforasi
Xavfsizlik

SPF, DKIM va DMARC: korporativ pochtani soxtalashtirishdan himoya qilish

Muallif: Nikita Julin · · 10 daqiqa o‘qish

SPF, DKIM va DMARC — domen DNS’idagi uchta yozuv bo‘lib, qabul qiluvchi pochta serverlari ular orqali kompaniyangiz xatlarini soxta xatlardan ajratadi. SPF domen nomidan xat yuborishga ruxsat berilgan serverlarni sanaydi, DKIM xatga kriptografik imzo qo‘yadi, DMARC esa hech bir tekshiruvdan o‘tmagan xat bilan nima qilishni ko‘rsatadi. Uchalasi ham, aynan shu tartibda sozlanadi.

Qisqacha

  • SPF, DKIM va DMARC — DNS’dagi uchta yozuv: ruxsat berilgan serverlar ro‘yxati, xat imzosi va tekshiruvdan o‘tmagan pochta bilan nima qilish ko‘rsatmasi.
  • Ishlar tartibi bitta: avval barcha yuboruvchilar uchun SPF va DKIM, so‘ng none rejimidagi DMARC, hisobotlar tahlili va faqat shundan keyin qat’iy siyosat.
  • SPF’ning asosiy tuzog‘i — DNS’ga murojaatlar chegarasi: undan oshsa tekshiruv xato qaytaradi va xatlar DMARC’dan o‘tmay qoladi.
  • Gmail autentifikatsiyani 2024-yil 1-fevraldan, Outlook.com 2025-yil 5-maydan talab qiladi; ommaviy yuboruvchilarga uchala yozuv ham kerak.
  • Yozuvlar faqat sizning domeningizni himoya qiladi: o‘xshash begona domendan kelgan xatdan rekvizitlarni solishtirish va xodimlarni o‘qitish qutqaradi.

«Kimdan» maydonini yuboruvchi serverning o‘zi to‘ldiradi va SMTP protokoli uni tekshirmaydi. Buxgalteriyangiz manzili ko‘rsatilgan xatni istalgan odam yubora oladi — gap faqat qabul qiluvchi server unga ishonadimi-yo‘qmi, shunda. Mana shu uchta yozuv aynan shu savolga javob beradi.

Bu raqamlar ortida oddiy sxemalar turadi: hamkorga begona rekvizitli hisob-faktura yuboriladi, xodimga esa «direktordan» shoshilinch to‘lov so‘rovi keladi. Autentifikatsiya yozuvlari yozishmani butunlay himoyalamaydi, ammo firibgarni eng qulay vositasidan — sizning o‘z domeningizdan mahrum qiladi.

SPF, DKIM va DMARC nima va ular qanday birga ishlaydi

SPF, DKIM va DMARC — qabul qiluvchi server xatni qabul qilayotgan paytda bajaradigan uchta mustaqil tekshiruv. Har biri o‘z savoliga javob beradi va ularning hech biri yakka holda domenni himoya qilmaydi.

DMARC’dagi asosiy tushuncha — moslik: ko‘rinadigan «Kimdan» maydonidagi domen SPF tasdiqlagan yoki DKIM imzolagan domen bilan mos tushishi kerak. Yumshoq rejimda asosiy domenlar, qat’iy rejimda esa to‘liq nomlar mos keladi. Moslik bo‘lmasa, SPF o‘tishi mumkin, ammo DMARC baribir o‘tmaydi — begona serverdan sizning nomingiz ostida yuborilgan xatlar aynan shunday to‘xtatiladi.

Muhim SPF va DKIM’siz DMARC foydasiz: unga tekshiradigan narsa yo‘q. Avval dastlabki ikkita yozuv, keyin esa uchinchisi.

SPF’ni DNS so‘rovlari chegarasiga urilmasdan qanday sozlash kerak

SPF — domen ildizidagi bitta TXT yozuv va ikkinchisini qo‘shib bo‘lmaydi: ikkita yozuv bo‘lsa, tekshiruv kuchsiz bo‘lib qoladi. Ish DNS’dan emas, sizning nomingizdan xat yuboradigan barcha xizmatlar ro‘yxatidan boshlanadi.

  1. Yuboruvchilarni yozib chiqing: korporativ pochta, tarqatma xizmati, CRM, saytdagi shakllar, billing, qo‘llab-quvvatlash xizmati, bildirishnomalar tizimi.
  2. Har bir xizmatning hujjatlaridan tavsiya etilgan include mexanizmini oling — xizmatlar o‘z manzillarini o‘zi o‘zgartiradi, ularni qo‘lda sanash shart emas.
  3. Kerakli include’lar va yakuniy qoida bilan bitta v=spf1 yozuvini yig‘ing va uni domen DNS’ida e’lon qiling.
  4. Yuboruvchilar ro‘yxati to‘liq ekaniga ishonch hosil qilgach, oxiridagi yumshoq ~all o‘rniga qat’iy -all qo‘ying.
  5. Natijani sinov xatining sarlavhalarida tekshiring: u yerda pass natijali autentifikatsiya qatori paydo bo‘lishi kerak.

SPF’ning asosiy cheklovi — yozuv uzunligi emas, DNS’ga murojaatlar soni. RFC 7208 butun tekshiruv uchun o‘ntadan ortiq so‘rovga ruxsat bermaydi, ichki include’lar ham hisobga olinadi, chegara oshsa permerror qaytarishni talab qiladi. DMARC uchun bu o‘tmagan tekshiruvga teng. O‘sha hujjat hech qanday yozuv qaytarmagan «bo‘sh» so‘rovlarni ikkitadan oshirmaslikni maslahat beradi.

Xato «Ehtiyot uchun» yana bitta include qo‘shib, o‘nta so‘rov chegarasidan chiqib ketish. Yozuv to‘g‘ridek ko‘rinadi, ammo biror xat ham tekshiruvdan o‘tmaydi. Ortiqcha include’lar olib tashlanadi, og‘irlari aniq manzillar bilan almashtiriladi.

DKIM’ni qanday yoqish va qaysi kalitni tanlash kerak

DKIM pochta xizmatining boshqaruv panelida yoqiladi: u kalitlar juftligini yaratadi va DNS uchun tayyor TXT yozuvni beradi. Yozuv nomi selektor va _domainkey qo‘shimchasidan tuziladi — masalan, Google Workspace uchun google._domainkey.

Bir keng tarqalgan holatda DKIM SPF’dan muhimroq — qayta yo‘naltirishda. Qabul qiluvchi xatni avtomatik tarzda boshqa manzilga uzatganda yuboruvchi server o‘zgaradi va SPF buziladi, imzo esa to‘g‘ri qoladi. Shuning uchun DKIM’ga tayanish, SPF’ni esa ikkinchi mexanizm sifatida saqlash ma’qul.

DMARC’ni qanday e’lon qilish va hisobotlar nimani ko‘rsatadi

DMARC — _dmarc.domen nomi ostidagi bitta TXT yozuv. Eng kam ishchi variant versiya, siyosat va hisobot manzilidan iborat. Google ko‘rsatmasida SPF va DKIM sozlangach 48 soat kutish va none siyosatidan boshlash maslahat beriladi.

Jamlangan hisobotlar — DMARC’ni hatto none rejimida ham yoqishning bosh sababi. Ulardan domen nomidan xat yuboradigan barcha serverlar ko‘rinadi: sizning xizmatlaringiz, unutilgan eski sayt va soxta xat tarqatayotgan begona serverlar. XML’ni qo‘lda o‘qish noqulay, shuning uchun hisobotlar tahlil xizmatiga yoki avtomatik tahlilli alohida pochta qutisiga yo‘naltiriladi.

Xatlarni yo‘qotmasdan p=none’dan p=reject’ga qanday o‘tiladi

O‘tish bosqichma-bosqich amalga oshiriladi: avval hisobotlar bo‘yicha barcha qonuniy yuboruvchilar topiladi, keyin siyosat qattiqlashtiriladi. Tekshirilmagan domenda keskin reject o‘z hisob-fakturalaringiz va bildirishnomalaringizni rad etishga olib keladi.

  1. Hisobot manzili bilan none siyosatini e’lon qiling va ikki-uch hafta davomida ma’lumot to‘plang: oylik dalolatnomalar kabi kamdan-kam yuboruvchilar tanlovga tushishi uchun shuncha vaqt kerak.
  2. Hisobotlarni ko‘rib chiqing va har bir manba siznikimi yoki yo‘qmi, hal qiling. O‘zingiznikilarni moslik bilan SPF va DKIM’dan o‘tadigan holatga keltiring, begonalarini qoldiring — ularni siyosat kesib tashlaydi.
  3. Ommaviy yuborishlarni alohida subdomenlarga chiqaring: tarqatmalar, CRM bildirishnomalari, tranzaksion xatlar. Shunda tarqatmadagi muammo ishbilarmonlik yozishmasiga tegmaydi.
  4. Kichik pct qiymati bilan quarantine’ni yoqing va hisobotlar hamda hamkorlar murojaatini kuzatib, uni to‘liq qamrovgacha ko‘taring.
  5. O‘tmagan xatlar ulushi o‘zgarishdan to‘xtab, faqat begona manbalardan iborat bo‘lib qolganda reject qo‘ying.
  6. Subdomenlar uchun siyosatni sp orqali belgilang, xat yubormaydigan domenlar uchun esa alohida rad javobini e’lon qiling.
Maslahat Pochta juda muhim bo‘lgan davrda siyosatni o‘zgartirmang: hisobot topshirish oldidan, tender yoki chegirmalar paytida. Reject rejimidagi moslik xatosini sizning xodimingiz emas, kontragentingiz sezadi.

Gmail va Outlook.com yuboruvchilardan nima talab qiladi

Gmail barcha yuboruvchilarga 2024-yil 1-fevraldan, Outlook.com esa 2025-yil 5-maydan autentifikatsiya talablarini qo‘ygan. Yirik yuboruvchilar uchun ikkala xizmat ham bitta emas, uchala yozuvni talab qiladi.

TalabGmailOutlook.com
Qachondan amal qiladi2024-yil 1-fevraldan2025-yil 5-maydan
Ommaviy yuborish chegarasikuniga 5 000 dan ortiq xatkuniga 5 000 dan ortiq xat
Barcha yuboruvchilar uchunSPF yoki DKIM, to‘g‘ri va teskari DNS yozuvlari, TLS orqali uzatishtalablar chegaradan yuqori yuboruvchilarga qo‘yilgan
Ommaviy yuboruvchilar uchunSPF va DKIM birga, DMARC kamida none, «Kimdan» maydonidagi domen mosligi, bir bosishda obunani bekor qilishSPF va DKIM o‘tishi shart, DMARC moslik bilan kamida none
Talablar bajarilmasaxatlar ko‘proq spamga tushadi va umuman yetib bormasligi mumkinxatlar spam jildiga tushadi, keyinchalik rad etiladi

Talablar Google’ning yuboruvchilar uchun tavsiyalarida va Outlook.com’ning pochta ma’murlari uchun siyosatida e’lon qilingan. Gmail’da alohida kuzatiladigan yana bir chegara bor: Postmaster Tools’dagi spam shikoyatlari ulushi 0,3 % dan past qolishi kerak (Google Email Sender Guidelines).

Kompaniya uchun bundan amaliy xulosa kelib chiqadi: uchta yozuvsiz nafaqat soxtalashtirishdan himoya, balki oddiy ishchi xatlar — taklifnomalar, hisob-fakturalar, arizalarga javoblar yetkazilishi ham zarar ko‘radi. Filtr uchun autentifikatsiyasiz domen firibgar domeniga o‘xshab ko‘rinadi.

Keng tarqalgan xatolar va ishga tushirishdan oldin nimani tekshirish kerak

Pochta autentifikatsiyasidagi muammolarning ko‘pchiligi murakkab holatlarda emas, oddiy o‘tkazib yuborilgan qadamlarda yuzaga keladi. Bu ro‘yxatni qat’iy siyosatni yoqishdan oldin bosib o‘tish va har safar yangi tarqatma xizmati paydo bo‘lganda takrorlash kerak.

DMARC’dan keyin nimani sozlash kerak: MTA-STS va BIMI

Uchta yozuv manzilni soxtalashtirishni to‘sadi, ammo kanal shifrlanishini va xatning tanilishini emas. Keyin ikkita qadam keladi. MTA-STS (RFC 8461) begona serverlar sizga pochtani faqat tekshirilgan TLS orqali yetkazishini, enforce rejimida esa TLS mavjud bo‘lmaganda yetkazishdan voz kechishini talab qiladigan siyosatni e’lon qiladi. BIMI xatlar ro‘yxatida kompaniya logotipini ko‘rsatadi va BIMI Group talablariga ko‘ra buning uchun DMARC siyosati quarantine yoki reject bo‘lishi kerak: logotip faqat qat’iy siyosatli domenga beriladi.

O‘zbekistondagi kompaniyalar nimani hisobga olishi kerak

Texnik talablar har qanday mamlakatda bir xil, ammo ishlar tartibi domen DNS’i kimda ekaniga bog‘liq. uz zonasidagi domenda yozuvlar akkreditatsiyadan o‘tgan registrator panelida yoki nom serverlari delegatsiya qilingan provayderda tahrirlanadi, kirish huquqi esa ko‘pincha saytni qilgan pudratchida qolib ketadi. Birinchi qadam — bu kirishni kompaniyaga qaytarish.

Biz pochta himoyasini qanday sozlaymiz

Syntra Systems’da pochta himoyasi kiberxavfsizlik ishlari tarkibiga kiradi. Biz yuboruvchilarni ro‘yxatga olishdan boshlaymiz: ko‘pincha domen nomidan buxgalteriya bilganidan ko‘proq xat ketayotgani ma’lum bo‘ladi — saytdagi eski shakllar, unutilgan tarqatma xizmati, sinov serveri. So‘ng so‘rovlar chegarasida zaxira qoldirib SPF yig‘amiz, har bir yuboruvchida DKIM’ni yoqamiz va domenni taxmin bilan emas, hisobotlarga tayanib none’dan reject’gacha olib boramiz.

Bu yozuvlar himoyani loyihalashda belgilaydigan umumiy manzaraning bir qismi: bu haqda loyihalash bosqichidagi xavfsizlik haqidagi maqolamizda batafsil yozilgan. Pochta ham tekshiriladigan axborot xavfsizligi auditi 1 200 $ dan, ma’lumotlar va kirish huquqlari himoyasini qurish 4 000 $ dan, xavfsizlik hodisalarini monitoring qilish oyiga 800 $ dan boshlanadi. Ishlar tarkibi kiberxavfsizlik sahifasida.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Pochtani himoya qilish

Ko‘p beriladigan savollar

Reject siyosatiga o‘tish qancha vaqt oladi?

O‘tish haftalar bilan o‘lchanadi: none rejimidagi hisobotlar ikki-uch hafta to‘planadi, toki oylik dalolatnomalar kabi kamdan-kam yuboruvchilar tanlovga tushsin, so‘ng qisman qamrov bilan quarantine ko‘tariladi va faqat shundan keyin reject qo‘yiladi. Shoshilish foyda bermaydi — qat’iy rejimdagi xatoni xodimingiz emas, kontragentingiz sezadi.

SPF’ga yangi xizmatlar sig‘masa nima qilish kerak?

Ortiqcha include’larni olib tashlang va og‘irlarini aniq manzillar bilan almashtiring: chegara yozuv uzunligini emas, DNS’ga murojaatlarni sanaydi. Ommaviy tarqatmalarni alohida subdomenga chiqargan ma’qul — uning o‘z SPF yozuvi va o‘z zaxirasi bo‘ladi.

Kompaniya deyarli xat yubormasa ham bu yozuvlar kerakmi?

Ha, bunday holatda ular yanada muhimroq. DMARC’siz domen soxtalashtirish uchun qulay maydon: firibgarga sizning serveringiz emas, «Kimdan» maydonidagi nomingiz yetarli. Umuman xat yubormaydigan domen uchun bo‘sh SPF va rad javobli DMARC e’lon qilinadi.

Nega xatlar SPF’dan o‘tadi-yu, DMARC’dan o‘tmaydi?

Ehtimol, moslik buzilgan: SPF yuboruvchi xizmatning domenini tasdiqlagan, ko‘rinadigan «Kimdan» maydonida esa sizning domeningiz turibdi. DMARC bunday xatni autentifikatsiyadan o‘tmagan deb hisoblaydi. Yechim — sizning domeningiz bilan DKIM imzosi yoki o‘z domeningizdagi manzildan yuborish.

Kompaniya ichida bu yozuvlar uchun kim javob berishi kerak?

Domen DNS’i uchun mas’ul odatda tizim ma’muri yoki IT-pudratchi bo‘ladi, ammo registrator paneliga kirish huquqi kompaniyaning o‘zida ham bo‘lishi shart. DMARC hisobotlarini muntazam o‘qish kerak: har bir yangi tarqatma xizmati yuboruvchilar manzarasini o‘zgartiradi.

SPF, DKIM va DMARC o‘xshash domendan kelgan fishingdan himoya qiladimi?

Yo‘q. Yozuvlar faqat sizning domeningizni himoya qiladi, o‘xshash manzildan kelgan xat esa o‘z tekshiruvlaridan buzilishsiz o‘tadi. Bunga qarshi xodimlarni o‘qitish, bank rekvizitlarini telefon orqali solishtirish qoidasi va o‘xshash domenlarni o‘zingizga ro‘yxatdan o‘tkazish ishlaydi.

Pochta himoyasini sozlash qancha turadi?

Syntra Systems’da bu kiberxavfsizlik ishlarining bir qismi: pochta ham tekshiriladigan axborot xavfsizligi auditi — 1 200 $ dan, ma’lumotlar va kirish huquqlari himoyasini qurish — 4 000 $ dan, xavfsizlik hodisalarini monitoring qilish — oyiga 800 $ dan.

Muqova surati: Feyza Yıldırım, Pexels

Shuningdek o‘qing